微軟威脅情報在 8 月 6 日至 7 日發布警告,指出駭客利用 BNB Smart Chain 智能合約(EtherHiding 技術)儲存惡意指令,當使用者瀏覽遭入侵的網站時,植入的 JavaScript 會自動從區塊鏈上取得這些指令... 攻擊鏈透過注入的 JavaScript 查詢 BNB Smart Chain RPC 閘道,接著以假 CAPTCHA 網頁誘騙使用者按下 Windows+R 開啟「執行」對話框(或開啟終端機、PowerShell),貼上並執行攻擊者提供的指令——這讓受害者不知不覺...

Create a landscape editorial hero image for this Studio Global article: What did Microsoft warn about in August 2026 regarding attackers exploiting BNB Chain smart contracts and fake CAPTCHA pages to deliver malw. Article summary: ## Microsoft's August 2026 Warning on BNB Chain Smart Contract Malware Campaigns. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
在 2026 年 8 月 6 日至 7 日,微軟威脅情報團隊(Microsoft Threat Intelligence)公開警告,一個高度精密且複雜的惡意軟體攻擊活動,正在利用區塊鏈技術的「不可篡改性」作為武器。攻擊者將惡意指令儲存在 BNB Smart Chain(幣安智能鏈)的智能合約中,並透過遭入侵的正常網站,以假的 CAPTCHA 驗證頁面為誘餌,將這些指令傳送給受害者。這波被稱為 ClickFix 與 TerminalFix 結合 EtherHiding 技術的攻擊,每天在全球範圍內鎖定數千台企業與個人裝置 。\n\n### 攻擊手法核心:EtherHiding 技術\n\n這波攻擊最特別、也最難以防範的地方,在於它使用了 EtherHiding 技術。傳統的惡意軟體攻擊通常依賴攻擊者架設的「命令與控制伺服器」(C2),只要資安公司或執法單位找到該伺服器並將其下架,攻擊就會中斷。但在這個攻擊中,駭客不再使用傳統的 C2 伺服器,而是直接將惡意指令儲存在 BNB Smart Chain 的智能合約裡
。\n\n由於智能合約一旦部署上鏈,就只有當初部署它的錢包地址擁有者才能修改內容,因此任何第三方想要透過傳統的封鎖或下架手段來移除這些惡意指令,幾乎是行不通的
。這個攻擊活動與先前利用假瀏覽器更新通知散播惡意軟體的 ClearFake 惡意軟體操作手法高度重疊
。\n\n### 從瀏覽網頁到電腦淪陷:完整的攻擊流程\n\n整個攻擊過程只須短短幾個步驟,而且利用了使用者對系統內建工具的信任:\n\n1. 入侵網站 – 攻擊者先入侵正常的網站(通常是 WordPress 網站),並在網頁中植入一段經過 Base64 編碼 的 JavaScript 惡意腳本
。\n2. 查詢區塊鏈 – 當使用者瀏覽到這個被植入腳本的網頁時,瀏覽器會自動執行該腳本,連接到 BNB Smart Chain 的 RPC 閘道,並向特定的智能合約查詢下一階段的惡意指令
。\n3. 顯示假驗證 – 瀏覽器取得並解碼指令後,會在使用者面前顯示一個偽造的 CAPTCHA 驗證畫面,要求使用者證明自己不是機器人
。\n4. 社交工程誘騙 (ClickFix / TerminalFix) – 這個假 CAPTCHA 畫面會「指導」使用者按下鍵盤上的 Windows+R 快速鍵來打開「執行」對話框,或者開啟 Windows 終端機、PowerShell,然後將剪貼簿裡的內容貼上並執行
。這是整個攻擊的關鍵:它讓受害者「自願」且親手在自己的電腦上執行惡意命令。\n5. 植入惡意軟體 – 使用者貼上並執行的命令,實際上會從遠端伺服器下載並執行最後階段的惡意軟體載荷(payload)
。\n\n### 被濫用的 Windows 內建工具(Living-off-the-Land)\n\n為了躲避防毒軟體的偵測,攻擊者刻意大量濫用 Windows 系統中合法的內建工具——這種手法在資安領域稱為「就地取材」攻擊(Living-off-the-Land,簡稱 LOLBins)
。在這波攻擊中觀察到的工具包括:\n\n- conhost – 命令列主控台主機,用於執行命令\n- PowerShell – 執行腳本並下載惡意載荷\n- cmd (命令提示字元) – 直接執行系統命令\n- mshta – 用來執行惡意的 HTA 檔案\n- rundll32 – 透過命令列載入 DLL 動態連結庫\n- curl – 用來下載下一階段的惡意載荷\n- WMI (Windows Management Instrumentation) – 用於橫向移動或建立持續性\n- Windows Run 對話框 – 根據 ClickFix 誘餌,這是攻擊的起始點\n\n由於這些都是微軟系統自帶、使用者日常會用到的工具,許多傳統的端點防護規則難以直接封鎖它們,這讓攻擊者得以繞過防禦
。\n\n### 攻擊者投放的惡意軟體類型\n\n這波攻擊並非只針對某一種惡意軟體,而是一個多功能的傳遞平台,主要用來散播以下幾種資訊竊取與遠端控制木馬
:\n\n- Lumma Stealer – 這是最常被觀察到的主要載荷
。它專門竊取瀏覽器儲存的密碼、加密貨幣錢包憑證、網站登入 session cookie 等敏感資料。\n- XWorm (Xworm) – 一種遠端存取木馬(RAT),可以竊取資料、下載其他惡意軟體,並讓攻擊者遠端控制受害電腦。\n- AsyncRAT – 一個開源的遠端存取木馬,常用於螢幕監控、鍵盤側錄與憑證竊取。\n- MintsLoader – 一個下載器/載入器,專門用來下載並安裝更多惡意軟體到受害系統中。\n- 遠端管理工具 – 攻擊者也可能濫用合法的遠端桌面軟體(如 AnyDesk),在系統中建立持續性並進行橫向移動。\n\n一旦攻擊成功,受害者可能面臨帳號密碼外洩、系統被遠端控制、企業內網橫向感染,最終可能導致勒索軟體攻擊
。在 macOS 系統上,這波攻擊也被觀察到會投放 MacSync 與 Atomic Stealer 等惡意軟體
。\n\n### 微軟建議的防護措施\n\n微軟針對這波攻擊提出了多項具體的防護建議
:\n\n1. 啟用 Defender 多層次防護 – 確保 Microsoft Defender 的即時防護、雲端保護與防篡改功能都已開啟。\n2. 限制命令列工具的使用 – 使用 AppLocker 或 Windows Defender 應用程式控制(WDAC),封鎖未經信任的 PowerShell、mshta、rundll32 等工具執行。\n3. 啟用 PowerShell 腳本記錄 – 開啟 PowerShell 的指令碼區塊記錄與轉錄功能,以便偵測混淆後的命令執行行為。\n4. 最重要的:提升使用者警覺 – 絕對不要在 CAPTCHA 驗證、網頁錯誤訊息、電子郵件或任何廣告的引導下,在 Windows「執行」、終端機、PowerShell 或命令提示字元中貼上並執行任何來路不明的指令。一個正常的 CAPTCHA 驗證,絕不會要求使用者進行這些操作。\n5. 封鎖智能合約 RPC 端點 – 在不需要存取區塊鏈的終端裝置上,應限制對外連線至公開的 BNB Smart Chain RPC 閘道。\n6. 使用 Microsoft Defender for SmartScreen – 這項功能可以在初始階段就封鎖惡意網頁,讓使用者根本看不到那個假的 CAPTCHA 頁面
。\n\n### 偵測與防護覆蓋範圍\n\n在微軟本次的公開警告中,並未完全列出針對此特定攻擊活動的 Microsoft Defender 防毒軟體偵測名稱
。不過,根據 2026 年 7 月至 8 月期間微軟發布的其他相關安全研究報告,Microsoft Defender for Endpoint 提供了行為層面的偵測覆蓋,可偵測以下模式的攻擊
:\n\n- 就地取材(Living-off-the-land)的執行模式\n- 可疑的 WebDAV 與 MSHTA 活動\n- 混淆後的 PowerShell 執行\n- 透過排程工作建立持續性的行為\n- 記憶體內的惡意載荷執行\n- 瀏覽器憑證竊取行為\n\n此外,微軟在 2026 年 8 月 5 日發布的 macOS ClickFix 部落格中也提到,Microsoft Defender for SmartScreen 能夠阻擋這些惡意網頁的初始連線,而 Defender XDR 則能針對特定的戰術與技術(TTP)提供表層覆蓋
。針對更廣泛的 ClickFix 威脅家族,Microsoft Defender 防毒軟體會偵測為
Behavior:Win32/ClickFix、Trojan:Win32/ClickFix 與 Trojan:HTML/FakeCaptcha 等名稱 。然而,針對本次 BNB Chain 相關的 JavaScript 注入,微軟雖然已部署了對應的偵測特徵碼,但在公開警告中並未逐一列舉其名稱
。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
微軟威脅情報在 8 月 6 日至 7 日發布警告,指出駭客利用 BNB Smart Chain 智能合約(EtherHiding 技術)儲存惡意指令,當使用者瀏覽遭入侵的網站時,植入的 JavaScript 會自動從區塊鏈上取得這些指令...
微軟威脅情報在 8 月 6 日至 7 日發布警告,指出駭客利用 BNB Smart Chain 智能合約(EtherHiding 技術)儲存惡意指令,當使用者瀏覽遭入侵的網站時,植入的 JavaScript 會自動從區塊鏈上取得這些指令... 攻擊鏈透過注入的 JavaScript 查詢 BNB Smart Chain RPC 閘道,接著以假 CAPTCHA 網頁誘騙使用者按下 Windows+R 開啟「執行」對話框(或開啟終端機、PowerShell),貼上並執行攻擊者提供的指令——這讓受害者不知不覺...
微軟強烈建議:任何正規的 CAPTCHA 驗證絕不會要求使用者開啟「執行」或終端機來貼上指令。同時應透過 AppLocker 限制命令列工具的使用、啟用 PowerShell 腳本記錄,並開啟 Microsoft Defender for SmartScreen 來阻擋惡意網頁的初始連...